Aller au contenu principal

Configuration d'Azure AD pour l'authentification unique EK

Ce guide vous explique comment configurer Azure Active Directory (Entra ID) en tant que fournisseur d'identité (IdP) pour l'authentification unique SAML sur votre instance EK sur site. Il couvre les paramètres SAML à entrer dans Azure AD, la façon de récupérer vos métadonnées de fédération, et comment enregistrer le domaine dans EK pour compléter l'intégration.

Note

Le flux SAML générique d'EK fonctionne avec Azure AD / Entra ID immédiatement. Si vous ne l'avez pas déjà fait, consultez Présentation de l'authentification unique SAML pour comprendre le fonctionnement de l'intégration avant de commencer.

Prérequis​

  • Vous disposez d'un accès administrateur à votre locataire Azure AD / Entra ID.
  • Vous disposez d'un accès Super Admin à votre instance EK sur site.
  • Vous connaissez le nom de domaine pleinement qualifié (FQDN) de votre hôte backend EK (par exemple ek-api.corp.acme.com).
  • Vous connaissez le domaine de messagerie pour lequel vous souhaitez activer l'authentification unique (par exemple acme.com).

Partie 1 — Configurer Azure AD​

Créer une nouvelle application d'entreprise dans Azure AD​

  1. Créer une nouvelle application d'entreprise

    Dans le portail Azure, accédez à Azure Active Directory → Applications d'entreprise et cliquez sur Nouvelle application. Sélectionnez Créer votre propre application, donnez-lui un nom (par exemple EK SSO), et choisissez Intégrer toute autre application que vous ne trouvez pas dans la galerie (Non-galerie).

  2. Ouvrir la configuration de l'authentification unique

    Une fois l'application créée, accédez à Gérer → Authentification unique et sélectionnez SAML comme méthode d'authentification.

  3. Entrer la configuration SAML de base

    Dans la section Configuration SAML de base, entrez les valeurs suivantes :

    ChampValeur
    Identificateur (ID d'entité)https://<your-FQDN>/backend/user/generic/sso/saml/acs/admin
    URL de réponse (URL ACS)https://<your-FQDN>/backend/user/generic/sso/saml/acs/admin
    URL de connexionLaisser vide
    État de relaisdefault
    URL de déconnexionLaisser vide
  4. Configurer les attributs et les revendications

    Dans la section Attributs et revendications, confirmez ou ajoutez les mappages suivants :

    AttributsValeur
    givennameuser.givenname
    surnameuser.surname
    emailaddressuser.mail
    nameuser.userprincipalname
    DisplayNameuser.displayname
    emailuser.mail
    Identificateur d'utilisateur unique (ID de nom)user.userprincipalname

Partie 2 — Récupérer les métadonnées Azure AD​

Une fois l'application Azure AD configurée, récupérez l'URL des métadonnées de fédération :

  1. Accédez à la section Certificats SAML

    Dans votre application, accédez à Gérer → Authentification unique → Certificats SAML.

  2. Copier l'URL des métadonnées de fédération de l'application

    Recherchez et copiez l'URL des métadonnées de fédération de l'application.

    Le chemin est :

    Gérer > Authentification unique > Certificats SAML > URL des métadonnées de fédération de l'application

    Vous aurez besoin de cette URL à la partie 3.
    URL des métadonnées Azure AD

Partie 3 — Enregistrer le domaine dans EK​

Envoyez une demande POST au point de terminaison d'enregistrement de domaine :

curl -X POST "https://<your-backend-host>/backend/sso/add_new_configuration" \
-H "Content-Type: application/json" \
-H "X-API-KEY: YOUR_API_KEY" \
-H "X-API-SECRET: YOUR_API_SECRET" \
-d '{
"enterprise_id": "acme.com",
"provider": "azure",
"metadata_url": "https://your-azure-federation-metadata-url",
"backend_root_url": "<your-backend-host>/backend"
}'

Champs requis​

ChampDescription
enterprise_idLe domaine de messagerie de vos utilisateurs (par exemple acme.com).
provider"azure"
metadata_urlL'URL des métadonnées de fédération de l'application de la partie 2.
backend_root_url(Facultatif) Requis uniquement dans les configurations proxy pour assurer un routage correct.

Authentification​

Le point de terminaison nécessite votre clé API EK et votre secret transmis en tant que têtes X-API-KEY et X-API-SECRET.

En cas de succès, un enregistrement est créé dans la table sso_providers sur le backend.

Partie 4 — Configurer le frontend​

Une fois le domaine enregistré, définissez la variable d'environnement du frontend et redémarrez le service frontend.

  1. Ouvrir le fichier d'environnement du frontend

    Sur votre serveur de déploiement sur site, ouvrez onprem-deployment/.env.web.

  2. Ajouter la variable d'environnement

    Ajoutez la ligne suivante, en remplaçant acme.com par votre domaine de messagerie réel :

    VITE_SSO_ENTERPRISE_ID=acme.com
  3. Redémarrer les services frontend
    docker compose -f docker-compose down
    docker compose -f docker-compose up -d

Tester l'intégration​

Connectez-vous à EK avec un utilisateur réel @<domain> pour confirmer que le flux fonctionne de bout en bout. Si l'utilisateur s'authentifie avec succès mais que l'accès lui est refusé, vérifiez votre configuration des contrôles d'accès SAML — voir le guide Contrôles d'accès SAML EK et attribution automatique d'équipes/projets.